你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
Defender for Cloud 使用专有算法定位多云环境中潜在的攻击路径。 它关注的是攻击者可以利用的真实外部威胁,而非广泛场景。 算法会发现从组织外部开始并指向关键目标的攻击路径。 这有助于你穿透噪音,更快地行动。
你可以利用攻击路径分析来发现并修复构成最大风险的安全问题。 Defender for Cloud 显示哪些问题属于攻击者可能利用的攻击路径。 Defender for Cloud 还会突出你需要解决的建议。
默认情况下,攻击路径按风险等级排序。 风险引擎会审查每种资源的风险因素以确定其优先级。 有关 Defender for Cloud 如何对推荐进行排名的详细信息,请参见风险优先级。
先决条件
在开始之前,请确保您的环境符合以下要求:
所需的角色和权限:安全读取者、安全管理员、读取者、参与者或所有者。
注释
你可能会看到一个空白的攻击路径页面。 攻击路径现在聚焦于可被利用的真实外部威胁。 这种关注有助于减少噪音并突出紧急风险。
查看与容器相关的攻击路径:
要查看与容器相关的攻击路径,请完成以下设置选项之一:- 在 Defender CSPM 中启用无代理容器态势扩展。 - 启用 Defender for Containers 并安装相关代理。 这个选项还可以让你 在云安全资源管理器中查询容器数据平面工作负载。
- 所需的角色和权限:安全读取者、安全管理员、读取者、参与者或所有者。
识别攻击路径
可使用攻击路径分析功能查找环境的最大风险并对其进行修正。
攻击路径页显示所有攻击路径的概述。 你还可以查看受影响的资源和活跃攻击路径列表。
在Azure门户中识别攻击路径:
在 Defender 门户中标识攻击路径:
导航到 暴露管理>攻击面>攻击路径。 你将看到攻击路径的概述。
攻击路径体验提供多个视图:
- 概述选项卡:查看一段时间内的攻击路径、前 5 个窒息点、前 5 个攻击路径方案、热门目标以及顶部入口点
- 攻击路径列表:具有高级筛选功能的所有攻击路径的动态、可筛选视图
- 阻塞点:多个攻击路径聚合的节点列表,标记为高风险瓶颈
注释
在Defender门户中,攻击路径分析是更广泛的曝光管理功能的一部分,提供与其他Microsoft安全解决方案和统一事件相关性的增强集成。
选择“ 攻击路径 ”选项卡。
使用攻击路径列表中的高级筛选专注于特定的攻击路径:
- 风险级别:按高、中或低风险攻击路径进行筛选
- 资产类型:关注特定资源类型
- 修正状态:查看已解决、正在进行或待处理的攻击路径
- 时间范围:按特定时间段进行筛选(例如,过去 30 天)
选择攻击路径以查看攻击路径图,这是一种图形化视图,突出显示了:
- 易受攻击的节点:存在安全问题的资源
- 入口点:攻击可能开始的外部接入点
- 目标资产:攻击者试图访问的关键资源
- 窒息点:多个攻击路径相交的收敛点
选择一个节点来调查详细信息:
注释
如果拥有有限权限(尤其是跨订阅),则可能看不到完整的攻击路径详细信息。 这是旨在保护敏感数据的预期行为。 若要查看所有详细信息,请确保拥有所需的权限。
查看节点详细信息,包括:
- MITRE ATT&CK 策略和技术:了解攻击方法
- 风险因素:导致风险的环境因素
- 相关建议:缓解问题的安全性改进
选择“分析”以查看该节点的相关洞察。
选择 “建议” 以查看具有修正状态跟踪的可操作指南。
选择一条建议。
修正建议。
解决攻击路径后,可能需要 24 小时才能从列表中移除该路径。
修正攻击路径
在你调查了攻击路径并审查其发现和建议后,就可以开始修复它。
若要在 Azure 门户中修正攻击路径,请执行以下作:
导航到 Microsoft Defender for Cloud>攻击路径分析。
选择攻击路径。
选择“修正”。
选择一条建议。
修正建议。
解决攻击路径后,可能需要 24 小时才能从列表中移除该路径。
修复所有攻击路径的建议
攻击路径分析让你能在一个地方看到所有攻击路径的建议。 你不需要逐个检查每个节点。
推荐分为两种类型:
- 建议 ——修正攻击路径的步骤。
- 额外建议 ——降低风险但无法完全解决攻击路径的步骤。
若要解决Azure门户中的所有建议:
解决攻击路径后,可能需要 24 小时才能从列表中移除该路径。
若要解决 Defender 门户中的所有建议,请执行以下步骤:
导航到 曝光管理>攻击路径分析。
选择攻击路径。
选择“修正”。
注释
Defender 门户提供对修复进度的增强跟踪,并且可以将修复活动与安全操作和事件管理的更广泛工作流相关联。
展开“其他建议”。
选择一条建议。
修正建议。
解决攻击路径后,可能需要 24 小时才能从列表中移除该路径。
增强的曝光管理功能
Defender门户通过其集成的曝光管理框架提供攻击路径分析的其他功能:
- 统一的事件关联:攻击路径会自动与Microsoft安全生态系统中的安全事件关联。
- 跨产品见解:攻击路径数据与来自 Microsoft Defender for Endpoint、Microsoft Sentinel 和其他Microsoft安全解决方案的发现集成。
- 高级威胁智能:从微软威胁情报源提供增强的背景信息,以更好地了解攻击模式和攻击者行为。
- 集成修正工作流:简化的修正过程,可跨多个安全工具触发自动响应。
- 执行报告:增强的报告功能,用于安全领导以及业务影响评估。
这些功能提供对安全状况的更全面视图,并能够更有效地应对通过攻击路径分析识别的潜在威胁。
请在 Defender for Cloud 中了解 攻击路径 的详细信息。